
WordPress-Sicherheitsscanner mit KI-gestützter Analyse, ethischem Compliance-Framework und professioneller Berichterstattung.
Ethischer WordPress-Schwachstellenscanner — Echtzeit-CVE-Korrelation, OWASP-Zuordnung, KI-gestützte Analyse und einwilligungsbasiertes Testen.
Schnellstart · Dokumentation · Docker · KI-Funktionen · Star auf GitHub
Scan-Übersicht · Schweregrad-Aufschlüsselung |
Befunde · CVE/OWASP-Badges · Filterleiste |
Argus ist ein produktionsreifer WordPress-Sicherheitsscanner, der Ethik an erste Stelle stellt. Er wurde für Penetrationstester, Sicherheitsforscher und WordPress-Administratoren entwickelt und vereint klassisches Schwachstellen-Scanning mit modernster KI-Analyse, um umsetzbare Erkenntnisse zu liefern.
--diff last vergleicht Scans, um den Behebungsfortschritt zu verfolgenpython -m argus --target https://example.com --html
- **Multi-Method-Fingerprinting**: Erkennt WordPress 4.x-6.x mit null Fehlalarmen
- **Echtzeit-CVE-Korrelation**: Prüft jedes erkannte Plugin, Theme und die Core-Version gegen WPVulnerability.net (kostenlos, kein API-Schlüssel erforderlich)
- **CVSS-Bewertung**: Ruft für jede CVE Bewertungen von der NVD ab (kritisch ≥9,0, hoch ≥7,0, mittel ≥4,0)
- **Erkennung der neuesten Version**: Die WordPress.org-API zeigt die aktuelle stabile Version neben der erkannten Version an
- **OWASP Top 10 2021**: Jeder Befund wird seiner OWASP-Kategorie (A01–A10) zugeordnet
- **Paralleles Scannen**: Thread-Pool + Ratenbegrenzung für schnelle, respektvolle Scans
- **Intelligente Erkennung**: Früher Abbruch bei Nicht-WordPress-Seiten (99 % schnellere Zurückweisung)
- **Beweissammlung**: HTTP-Antworten, Header und Dateiinhalte werden gespeichert
### 📈 Scan-Diff-Berichte (v0.2.0)
Verfolgen Sie den Behebungsfortschritt zwischen Scans:```bash
# Compare this scan against the previous one
python -m argus --target https://example.com --html --diff last
# Or reference a specific scan ID
python -m argus --target https://example.com --html --diff 42
Der Diff-Bereich zeigt:
Wählen Sie Ihren KI-Anbieter basierend auf Ihren Anforderungen:
Analysemodi:
--ai-agent): Angereichert mit Live-NVD-CVE-Daten und WPVulnerability.net-Abfragen (kostenlose APIs)--ai-compare): Nebeneinander-Analyse von mehreren Anbietern parallel--ai-stream): Echtzeit-Token-Ausgabe, während die KI generiert--ai-budget): Durchsetzung einer Kostenobergrenze mit konfigurierbarer AbbruchschwelleJSON-Berichte (maschinenlesbar)```json { "tool": "argus", "version": "0.2.0", "target": "https://example.com", "summary": {"critical": 3, "high": 5, "medium": 8, "low": 6, "info": 5}, "findings": [ { "id": "ARGUS-WP-012", "title": "Vulnerable plugin: elementor v3.5.0 (31 CVEs)", "severity": "critical", "owasp": {"id": "A06", "name": "Vulnerable and Outdated Components"}, "latest_version": "3.28.1", "cve": ["CVE-2022-1329", "CVE-2022-29455"], "vulnerabilities": [ {"title": "Elementor < 3.4.8 — Authenticated RCE", "cvss": 8.8, "cve_id": "CVE-2022-1329"} ] } ], "diff": {"ref_scan_id": 41, "new": [...], "fixed": [...], "persisting": [...]} }
**HTML-Berichte** (benutzerfreundlich, v0.2.0)
- 🎨 Responsives Design mit Inline-CSS (keine externen Abhängigkeiten)
- 🏷️ Farbcodierte Schweregrad-Badges + interaktive Filterleiste
- 🔴 CVE-Badges mit Verlinkung zu NVD, lila CWE-Badges (dedupliziert)
- 🟣 OWASP-Top-10-2021-Badge pro Befund
- 🟢 Badge für neueste stabile Version bei verwundbaren Komponenten
- 📊 Farbcodiertes CVSS-Score-Badge pro CVE (rot/orange/gelb/grün)
- 📝 Aufklappbare CVE-Detailpanels, aufklappbare Empfehlungen
- 🔧 Konfigurationsausschnitte für Security-Header (Apache / Nginx / WordPress)
- 📈 Diff-Bereich (neu/behoben/bestehend) mit Warnung bei Modusabweichung
- 🤖 KI-Analyse mit Registerkarten (Management / technisch / Agent)
- 📱 Mobilfreundlich
### 🔐 Consent-Token-System
Argus erzwingt ethisches Hacken durch Technologie. Aggressive Scans und KI-Analysen erfordern **Eigentumsnachweis**:```bash
# 1. Generate token
python -m argus --gen-consent example.com
# 2. Place token on your server
echo "verify-abc123..." > .well-known/verify-abc123.txt
# 3. Verify ownership
python -m argus --verify-consent http --domain example.com --token verify-abc123
# 4. Now you can use aggressive mode
python -m argus --target https://example.com --aggressive --use-ai
Die SQLite-Datenbank erfasst alles:
finding_code-Indexai_costs-Tabelle (v0.2.0+)--diff-Vergleiche```bashsqlite3 ~/.argos/argos.db "SELECT * FROM v_recent_scans LIMIT 10"
sqlite3 ~/.argos/argos.db "SELECT * FROM v_critical_findings"
---
## 🚀 Schnellstart
### Voraussetzungen
- **Python 3.11+** (3.12 empfohlen)
- **pip** (Python-Paketmanager)
- **Docker** (optional, für containerisiertes Scannen)
### Installation
**1. Das Repository klonen**```bash
git clone https://github.com/rodhnin/argus-wp-watcher.git
cd argus-wp-watcher
2. (Optional) venv installieren, falls noch nicht vorhanden```bash
sudo apt update && sudo apt install -y python3-venv
sudo dnf install python3-virtualenv
brew install [email protected]
**3. Virtuelle Umgebung erstellen und aktivieren**```bash
python3 -m venv .venv
source .venv/bin/activate
# You should see (.venv) in your terminal prompt
4. pip aktualisieren```bash python -m pip install --upgrade pip
**5. Abhängigkeiten installieren**```bash
python -m pip install -r requirements.txt
6. API-Schlüssel konfigurieren (bei Verwendung von Cloud-KI)```bash
export OPENAI_API_KEY="sk-..."
export ANTHROPIC_API_KEY="sk-ant-..."
**7. Installation überprüfen**```bash
python -m argus --version
# Output: Argus v0.2.0
python -m argus --target https://example.com
python -m argus --target https://example.com --html
python -m argus --target https://example.com --use-ai --html
**🎉 Erfolg!** Überprüfe `~/.argos/reports/` auf deine Berichte.
---
## 📘 Benutzerhandbuch
### Grundlegendes Scannen```bash
# Safe mode (default) - Non-intrusive checks
python -m argus --target https://example.com
# Generate HTML report
python -m argus --target https://example.com --html
# Increase verbosity for debugging
python -m argus --target https://example.com -vv
python -m argus --target https://example.com --rate 10
python -m argus --target https://example.com --threads 8
python -m argus --target https://example.com --timeout 60
python -m argus --target https://example.com --report-dir ./my-reports
### KI-gestützte Analyse
**Schritt 1: Legen Sie Ihren API-Schlüssel fest**```bash
export OPENAI_API_KEY="sk-..."
Schritt 2: Testen Sie Ihr Setup```bash
python -m argus.core.ai openai
**Schritt 3: AI-gestützten Scan ausführen**```bash
# Both analyses in one scan (~$0.006 with default model)
python -m argus --target https://example.com --use-ai --html
# Technical only (for security teams)
python -m argus --target https://example.com --use-ai --ai-tone technical --html
# Executive only (for management)
python -m argus --target https://example.com --use-ai --ai-tone non_technical --html
# Override model or provider at runtime
python -m argus --target https://example.com --use-ai --ai-model gpt-4o --html
python -m argus --target https://example.com --use-ai --ai-provider anthropic --html
# Stream output in real time
python -m argus --target https://example.com --use-ai --ai-stream
# Agent mode with NVD CVE lookup (free)
python -m argus --target https://example.com --use-ai --ai-agent --html
# Compare two providers side by side
python -m argus --target https://example.com \
--use-ai --ai-compare openai,anthropic --html
# Budget cap ($0.05 max)
python -m argus --target https://example.com --use-ai --ai-budget 0.05
python -m argus --gen-consent example.com
python -m argus --verify-consent http
--domain example.com
--token verify-a3f9b2c1d8e4
python -m argus --target https://example.com --aggressive
---
## 🤖 KI-gestützte Analyse
Argus verwendet **LangChain 1.0.0** mit Unterstützung für mehrere KI-Anbieter und bietet Ihnen Flexibilität je nach Ihren Sicherheits-, Datenschutz- und Budgetanforderungen.
### Unterstützte Anbieter
#### OpenAI GPT-4 Turbo
**Am besten geeignet für: Produktionseinsatz**
- ⭐ Qualität: Hervorragend (5/5)
- ⚡ Geschwindigkeit: ~35 Sekunden
- 💰 Kosten: ~0,25 $ pro Scan
- 🔒 Datenschutz: Standard (Daten während der Übertragung verschlüsselt)```bash
export OPENAI_API_KEY="sk-..."
python -m pip install langchain-openai==1.0.0
Am besten geeignet für: Erhöhte Privatsphäre
#### Ollama (Lokale Modelle)
**Am besten für: Vollständige Privatsphäre**
- ⭐ Qualität: Gut (3/5)
- 🐢 Geschwindigkeit: ~28 Minuten (CPU) oder ~75 Sekunden (GPU)
- 💰 Kosten: Kostenlos
- 🔐 Datenschutz: 100 % offline (Daten verlassen niemals deinen Computer)```bash
# Install Ollama: https://ollama.ai
ollama pull llama3.2
python -m pip install "langchain-ollama>=0.3.0,<0.4.0"
Automatische Bereinigung Bevor Daten an KI-Anbieter gesendet werden, entfernt Argus automatisch:
Nur mit Opt-in
--use-ai-FlagFür maximale Privatsphäre Nutze Ollama lokal. Wenngleich langsamer und ungenauer, verlassen deine Scandaten niemals deinen Rechner.
Option A – CLI-Flags (Laufzeit-Override, keine Dateibearbeitung)```bash
python -m argus --target https://example.com --use-ai --ai-provider anthropic --ai-model claude-3-5-haiku-20241022
python -m argus --target https://example.com --use-ai --ai-provider ollama --ai-model llama3.2
**Option B — `config/defaults.yaml` (die dauerhafte Standardeinstellung ändern)**```yaml
ai:
langchain:
provider: "ollama" # Changed from "openai"
model: "llama3.2" # Ollama model
ollama_base_url: "http://localhost:11434"
Kommt in v0.3.0: Interaktives Konfigurationsmenü (im Metasploit-Stil)```bash
argus --show-options argus --set ai.provider=anthropic argus --save-profile privacy-mode
---
## 🧪 Sicheres Testlabor
**⚠️ Scanne NIE Produktionssysteme ohne schriftliche Genehmigung!**
Nutze unser Docker-Labor, um sicher zu üben:
### Testumgebung einrichten```bash
# Navigate to docker directory
cd docker
# Option 1: Use interactive script
./deploy.sh
# Select option 2 (Testing Lab)
# Option 2: Manual deployment
docker compose -f compose.testing.yml up -d
# Wait for services to start (~60-90 seconds)
docker compose -f compose.testing.yml logs -f wordpress
# Setup WordPress
# Open http://localhost:8080 in your browser
# Complete WordPress installation
# Username: admin
# Password: (choose a strong password)
# Create vulnerable conditions for testing
docker compose -f compose.testing.yml exec wordpress bash -c \
"cp /var/www/html/wp-config.php /var/www/html/wp-config.php.bak"
cd ..
python -m argus --target http://localhost:8080 --html
python -m argus --target http://localhost:8080 --use-ai --html
### Bereinigung```bash
cd docker
docker compose -f compose.testing.yml down -v # -v removes all data
Detaillierte Testszenarien finden Sie unter docs/TESTING_GUIDE.md
Scannen Sie nur Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben.
Argus implementiert technische Kontrollen, um Missbrauch zu verhindern:
Unbefugter Zugriff auf Computersysteme ist in den meisten Rechtsordnungen illegal:
Vollständige ethische Richtlinien finden Sie unter docs/ETHICS.md
Argus bietet drei Bereitstellungsmodi über ein interaktives Skript:
Verwenden Sie das interaktive Bereitstellungsskript:```bash cd docker ./deploy.sh
**Menüoptionen:**
- `1` → Nur Produktions-Scanner
- `2` → Nur Testlabor (WordPress + MariaDB)
- `3` → Beide Umgebungen
- `4` → Alle Dienste stoppen
- `5` → Alle Container und Daten entfernen (Zurücksetzen)
---
### Option 1: Produktions-Scanner
Stelle nur den Argus-Scanner zum Scannen externer WordPress-Websites bereit:```bash
cd docker
./deploy.sh
# Select option 1
Oder manuell:```bash docker compose up -d
**Ein Ziel scannen:**```bash
docker compose exec argus python -m argus --target https://example.com
Mit KI-Analyse:```bash docker compose exec argus python -m argus --target https://example.com --use-ai
**Stopp:**```bash
docker compose down
⚠️ WARNUNG: Diese Umgebung ist für Testzwecke ABSICHTLICH VERWUNDBAR. NICHT dem öffentlichen Internet aussetzen!
Testlabor bereitstellen:```bash cd docker ./deploy.sh
**Oder manuell:**```bash
docker compose -f compose.testing.yml up -d
Was bereitgestellt wird:
Zugriff:
Testumgebung scannen:```bash
python -m argus --target http://localhost:8080
**Stoppen und entfernen:**```bash
docker compose -f compose.testing.yml down -v
Produktionsscanner + Testlabor gemeinsam bereitstellen:```bash cd docker ./deploy.sh
**Was bereitgestellt wird:**
- ✅ Produktions-Argus-Scanner
- ✅ MariaDB-Datenbank
- ✅ WordPress 6.0 (verwundbar)
- ✅ Verbindung zwischen Produktions-Scanner und Testnetzwerk
**Externe Websites vom Produktions-Scanner scannen:**```bash
docker compose exec argus python -m argus --target https://example.com
Testlabor vom Produktionsscanner aus scannen:```bash docker compose exec argus python -m argus --target http://wordpress
**Alles stoppen:**```bash
cd docker
./deploy.sh
# Select option 4
~/.argos/ ├── reports/ │ ├── argus_report_example_20251020_143022.json # Machine-readable │ └── argus_report_example_20251020_143022.html # Human-friendly ├── argos.db # SQLite database └── logs/ └── argus.log # Scan logs
### JSON-Berichtsschema```json
{
"tool": "argus",
"version": "0.2.0",
"target": "https://example-wp-site.com",
"date": "2026-04-15T18:45:30Z",
"mode": "safe",
"summary": {
"critical": 1,
"high": 2,
"medium": 4,
"low": 3,
"info": 5
},
"findings": [
{
"id": "ARGUS-WP-012",
"title": "Vulnerable plugin: contact-form-7 v5.3.1 (6 CVEs)",
"severity": "critical",
"confidence": "high",
"owasp": { "id": "A06", "name": "Vulnerable and Outdated Components" },
"latest_version": "5.9.8",
"cve": ["CVE-2021-39346", "CVE-2020-35489"],
"vulnerabilities": [
{
"title": "Contact Form 7 < 5.3.2 — Unrestricted File Upload",
"cvss": 9.8,
"cve_id": "CVE-2020-35489",
"cwe": ["CWE-434"]
}
],
"description": "Plugin 'contact-form-7' v5.3.1 has 6 known CVEs. Highest CVSS: 9.8 (Critical).",
"evidence": {
"type": "path",
"value": "https://example-wp-site.com/wp-content/plugins/contact-form-7/readme.txt",
"context": "Version detected via readme.txt"
},
"recommendation": "Update contact-form-7 to 5.9.8 (latest stable). Immediate action required.",
"affected_component": "contact-form-7 5.3.1"
},
{
"id": "ARGUS-WP-030",
"title": "wp-config.php backup exposed",
"severity": "critical",
"confidence": "high",
"owasp": { "id": "A05", "name": "Security Misconfiguration" },
"description": "WordPress configuration file backup is publicly accessible.",
"evidence": {
"type": "url",
"value": "https://example-wp-site.com/wp-config.php.bak",
"context": "HTTP 200, Size: 2847 bytes"
},
"recommendation": "Remove immediately and rotate all credentials.",
"affected_component": "wp-config.php.bak"
},
{
"id": "ARGUS-WP-050",
"title": "Missing security header: HSTS",
"severity": "medium",
"confidence": "high",
"owasp": { "id": "A02", "name": "Cryptographic Failures" },
"description": "HSTS header is not set.",
"evidence": {
"type": "header",
"value": "Strict-Transport-Security: [not set]",
"context": "Header missing in HTTP response"
},
"recommendation": "Add: Strict-Transport-Security: max-age=31536000; includeSubDomains; preload"
}
],
"diff": {
"ref_scan_id": 41,
"ref_date": "2026-04-10T10:00:00Z",
"ref_mode": "safe",
"current_mode": "safe",
"mode_mismatch": false,
"new": [{ "id": "ARGUS-WP-012", "title": "Vulnerable plugin: contact-form-7...", "severity": "critical" }],
"fixed": [],
"persisting": [{ "id": "ARGUS-WP-050", "title": "Missing security header: HSTS", "severity": "medium" }]
},
"notes": {
"scan_duration_seconds": 26.4,
"requests_sent": 312,
"rate_limit_applied": true,
"scope_limitations": "Scan limited to publicly accessible pages.",
"false_positive_disclaimer": "Manual verification recommended before remediation."
}
}
Für die vollständige Schemareferenz siehe docs/REPORT_FORMAT.md und
schema/report.schema.json.
argus-wp-watcher/ │ ├── argus/ # Main application package │ ├── checks/ # Security check modules │ │ ├── config.py # Configuration auditing (XML-RPC, debug, editor) │ │ ├── crawl.py # Web crawl checks (robots, sitemap, comments) [v0.2.0] │ │ ├── files.py # Sensitive file detection (74 safe / 437 aggressive paths) │ │ ├── fingerprint.py # WordPress detection + CVE check for core │ │ ├── headers.py # Security headers analysis │ │ ├── login.py # Login security checks (2FA, CAPTCHA, brute-force) [v0.2.0] │ │ ├── plugins.py # Plugin/theme enumeration + CVE correlation [v0.2.0] │ │ └── users.py # User enumeration │ │ │ ├── core/ # Core infrastructure │ │ ├── ai.py # AI integration (LangChain, streaming, agent, compare) │ │ ├── config.py # Configuration management │ │ ├── consent.py # Consent token system │ │ ├── db.py # SQLite database interface │ │ ├── diff.py # Scan diff computation (new/fixed/persisting) [v0.2.0] │ │ ├── http_client.py # Rate-limited HTTP client │ │ ├── logging.py # Structured logging │ │ ├── owasp.py # OWASP Top 10 2021 mapping for all finding IDs [v0.2.0] │ │ ├── report.py # Report generation (JSON + HTML) │ │ └── vuln_db.py # CVE lookup (WPVulnerability.net + NVD) [v0.2.0] │ │ │ ├── main.py # Entry point │ ├── cli.py # CLI argument parser │ └── scanner.py # Main scan orchestrator │ ├── config/ # Configuration files │ ├── defaults.yaml # Default settings │ └── prompts/ # AI prompt templates │ ├── technical.txt # Technical analysis prompt │ └── non_technical.txt # Executive summary prompt │ ├── db/ │ └── migrate.sql # Database schema │ ├── assets/ │ └── ascii.txt # ASCII art branding │ ├── docker/ # Docker deployment │ ├── compose.yml # Production scanner compose │ ├── compose.testing.yml # Vulnerable WordPress lab │ ├── deploy.sh # Interactive deployment script │ ├── setup-lab.sh # Automated vulnerable lab setup [v0.2.0] │ └── Dockerfile # Production image │ ├── docs/ # Documentation │ ├── AI_INTEGRATION.md # AI setup guide │ ├── CONSENT.md # Consent system details │ ├── DATABASE_GUIDE.md # Database reference │ ├── ETHICS.md # Ethical guidelines │ ├── REPORT_FORMAT.md # Report specification │ ├── ROADMAP.md # Development roadmap │ └── TESTING_GUIDE.md # Safe testing practices │ ├── schema/ │ └── report.schema.json # JSON report schema │ ├── scripts/ │ └── cli-examples.md # CLI usage examples │ ├── templates/ │ └── report.html.j2 # HTML report template │ ├── CHANGELOG.md # Version history ├── LICENSE # MIT License ├── README.md # This file ├── requirements.txt # Python dependencies └── setup.py # Package installer
---
## 🗺️ Roadmap
### v0.1.0 — Erstveröffentlichung ✅ (November 2025)
**Status:** 🎉 **Veröffentlicht**
- ✅ Vollständiger WordPress-Sicherheitsscanner (130+ Prüfungen)
- ✅ KI-gestützte Analyse (OpenAI, Anthropic, Ollama)
- ✅ Consent-Token-System (HTTP- und DNS-Verifizierung)
- ✅ Professionelle Berichte (JSON + HTML)
- ✅ SQLite-Persistenz und Scan-Verlauf
- ✅ Docker-Unterstützung mit verwundbarem Labor
- ✅ Umfassende Fehlerbehandlung und Resilienz
### v0.2.0 — Erweiterte Erkennung & KI ✅ (Mai 2026)
**Status:** 🎉 **Veröffentlicht**
- ✅ **Plugin-Versionserkennung**: Kaskade aus 4 Methoden (HTML ?ver=, readme.txt, changelog, PHP-Header)
- ✅ **Echtzeit-CVE-Korrelation**: WPVulnerability.net (kostenlos, ohne Schlüssel) für Plugins, Themes und WP-Kern
- ✅ **CVSS-Bewertung**: NVD-API — farbcodierte Badges für kritisch/hoch/mittel/niedrig pro CVE
- ✅ **Neueste Version**: WordPress.org-API zeigt aktuelle stabile Version neben erkannter Version
- ✅ **OWASP-Top-10-2021-Zuordnung**: Jeder Befund wird mit Badge im HTML-Bericht auf A01–A10 abgebildet
- ✅ **Erweiterte HTML-Berichte**: CVE/CWE/OWASP/CVSS-Badges, Filterleiste, Konfigurationsausschnitte, aufklappbare Panels
- ✅ **Scan-Diff-Berichte**: `--diff last` / `--diff ID` mit neu/behoben/bestehend, Warnung bei Modusabweichung
- ✅ **Aggressiver Modus**: 447 Plugins, 437 Pfade, Login-Sicherheit (2FA/CAPTCHA/Brute-Force), Web-Crawl
- ✅ **KI-Kostenverfolgung**: Budget-Durchsetzung, `~/.argos/costs.json`, DB-Kosteneinträge (`ai_costs`-Tabelle)
- ✅ **KI-Streaming**: `--ai-stream` für Echtzeit-Token-Ausgabe
- ✅ **Multi-LLM-Vergleich**: `--ai-compare openai,anthropic` — parallele Analyse nebeneinander
- ✅ **KI-Agent**: `--ai-agent` mit Live-NVD- und WPVulnerability.net-Toolaufrufen
### v0.3.0 — Enterprise-Funktionen (Q3 2026)
**Fokus:** Benutzerfreundlichkeit, Skalierung, interaktive KI
- 🔜 **Interaktives Konfigurationsmanagement**: Metasploit-ähnliche Oberfläche (`--show-options`, `--set`)
- 🔜 **Datenbank-CLI**: Kein SQL erforderlich (`argus db scans list`, `argus db findings search`)
- 🔜 **Multi-Site-Scanning**: Stapelverarbeitung aus Datei
- 🔜 **KI-Chat-Oberfläche**: Konversationelle Schwachstellenanalyse
- 🔜 **CI/CD-Integration**: GitHub Actions, Jenkins, GitLab-Vorlagen
- 🔜 **REST-API-Server**: Auf FastAPI basierende API für Automatisierung
**Geplante Verbesserungen:**
- Interaktive Konfiguration (`--set`, `--show-options`) für dynamischen Anbieterwechsel
- Nachverfolgung des Phasenabschlusses und Fortschrittsanzeigen
- Datenbank-CLI-Verwaltung (kein SQL erforderlich)
### v0.4.0 — Intelligenz & Automatisierung (Q1 2027)
**Fokus:** ML, Automatisierung, erweiterte KI
- 🔜 **Automatisierte Behebung**: WP-CLI-Integration zur automatischen Korrektur
- 🔜 **ML-basierte Erkennung**: Anomalieerkennung, Reduzierung falscher Positivmeldungen
- 🔜 **Verteiltes Scannen**: Worker-Knoten für groß angelegte Operationen
- 🔜 **Erweiterte KI-Agenten**: Autonome Scan-Planung, Exploit-Generierung
### Pro Track
**Kommerzielles Produkt für Unternehmen**
**IN BEARBEITUNG**
Für detaillierte Funktionsbeschreibungen siehe [ROADMAP.md](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/ROADMAP.md)
---
## 🤝 Mitwirken
Wir freuen uns über Beiträge! Ob:
- 🐛 Fehlermeldungen
- 💡 Feature-Wünsche
- 📝 Dokumentationsverbesserungen
- 🔧 Code-Beiträge
### So kannst du beitragen
1. **Repository forken**
2. **Einen Feature-Branch erstellen** (`git checkout -b feature/amazing-feature`)
3. **Nimm deine Änderungen vor**
4. **Schreibe/aktualisiere Tests** (falls zutreffend)
5. **Committe deine Änderungen** (`git commit -m 'Add amazing feature'`)
6. **Pushe den Branch** (`git push origin feature/amazing-feature`)
7. **Öffne einen Pull-Request**
### Entwicklungssetup```bash
# Clone your fork
git clone https://github.com/YOUR-USERNAME/argus-wp-watcher.git
cd argus-wp-watcher
# Install development dependencies
python -m pip install -r requirements.txt
python -m pip install pytest black flake8 mypy
# Run code formatting
black argus/
# Run linting
flake8 argus/
mypy argus/
# Run tests (when available)
pytest tests/
Einen Fehler gefunden? Einen Feature-Wunsch?
Ein Issue eröffnen: https://github.com/rodhnin/argus-wp-watcher/issues
Bitte gib folgende Informationen an:
python -m argus --version)python --version)Umfassende Dokumentation ist im Verzeichnis docs/ verfügbar:
Dieses Projekt ist unter der MIT-Lizenz lizenziert – siehe die Datei LICENSE für Details.``` MIT License
Copyright (c) 2025 Rodney Dhavid Jimenez Chacin
Permission is hereby granted, free of charge, to any person obtaining a copy of this software and associated documentation files (the "Software"), to deal in the Software without restriction, including without limitation the rights to use, copy, modify, merge, publish, distribute, sublicense, and/or sell copies of the Software, and to permit persons to whom the Software is furnished to do so, subject to the following conditions:
The above copyright notice and this permission notice shall be included in all copies or substantial portions of the Software.
THE SOFTWARE IS PROVIDED "AS IS", WITHOUT WARRANTY OF ANY KIND, EXPRESS OR IMPLIED, INCLUDING BUT NOT LIMITED TO THE WARRANTIES OF MERCHANTABILITY, FITNESS FOR A PARTICULAR PURPOSE AND NONINFRINGEMENT.
---
## ⚠️ Haftungsausschluss
**WICHTIG:** Dieses Tool ist **ausschließlich für autorisierte Sicherheitstests** gedacht.
### Rechtlicher Hinweis
Durch die Verwendung von Argus erkennen Sie an und stimmen zu, dass:
1. ✅ Sie **nur Systeme scannen werden**, die Ihnen gehören oder für die Sie eine **ausdrückliche schriftliche Genehmigung** zum Testen haben
2. ✅ Sie **alle geltenden Gesetze und Vorschriften einhalten**
3. ✅ Sie verstehen, dass **unautorisierter Zugriff illegal ist** (CFAA, Computer Misuse Act usw.)
4. ✅ Der Autor und die Mitwirkenden **keine Haftung für Missbrauch übernehmen**
5. ✅ Diese Software wird **"wie besehen" ohne jegliche Gewährleistung** bereitgestellt
### Verantwortungsvolle Offenlegung
Wenn Sie mit Argus Schwachstellen entdecken:
- 📧 Kontaktieren Sie den Website-Betreiber zuerst privat
- ⏰ Geben Sie eine angemessene Frist zur Behebung (in der Regel 90 Tage)
- 🤝 Koordinieren Sie den Zeitplan der Offenlegung
- 📝 Dokumentieren Sie Ihre Ergebnisse professionell
### Im Zweifelsfall
**Scannen Sie nicht.** Wenn Sie sich nicht sicher sind, ob Sie die Erlaubnis haben, haben Sie sie wahrscheinlich nicht.
---
## 🙏 Danksagungen
Argus steht auf den Schultern von Giganten:
- **WordPress.org** — Sicherheitsteam für Dokumentation und Best Practices
- **WPScan** — Schwachstellenforschung und -datenbank
- **OWASP** — Sicherheitsstandards (Top 10, Testleitfaden)
- **LangChain** — KI-Framework, das die intelligente Analyse antreibt
- **Anthropic & OpenAI** — KI-Modelle für die Schwachstellenanalyse
- **Ollama** — Lokale KI-Inferenz für datenschutzorientiertes Scannen
- **Python Community** — Hervorragende Bibliotheken und Werkzeuge
Besonderer Dank gilt allen Sicherheitsforschern, die ethisches Hacken praktizieren und fördern.
---
## 👤 Autor
**Rodney Dhavid Jimenez Chacin (rodhnin)**
- 🌐 Website & Kontakt: [rodhnin.com](https://rodhnin.com)
- 💼 GitHub: [@rodhnin](https://github.com/rodhnin)
- 🔗 Projekt: [argus-wp-watcher](https://github.com/rodhnin/argus-wp-watcher)
Bei Fragen, Feedback oder Kooperationsanfragen besuchen Sie bitte [rodhnin.com](https://rodhnin.com), um mich zu kontaktieren.
---
## 💬 Community
- **Diskussionen**: [GitHub Discussions](https://github.com/rodhnin/argus-wp-watcher/discussions)
- **Issues**: [GitHub Issues](https://github.com/rodhnin/argus-wp-watcher/issues)
- **Releases**: [GitHub Releases](https://github.com/rodhnin/argus-wp-watcher/releases)
---
<div align="center">
**Mit ❤️ entwickelt für ethische Hacker und WordPress-Administratoren weltweit**
⭐ **Gib diesem Repo einen Stern**, wenn du es nützlich findest! ⭐
[Fehler melden](https://github.com/rodhnin/argus-wp-watcher/issues) • [Feature anfragen](https://github.com/rodhnin/argus-wp-watcher/issues) • [Dokumentation](https://github.com/rodhnin/argus-wp-watcher/blob/HEAD/docs/)
---
_Argus v0.2.0 — Mai 2026_
</div>
| Prüfungskategorie | Sicherer Modus | Aggressiv | Details |
|---|
| WordPress-Erkennung | ✅ | ✅ | Versions-Fingerprinting über Meta-Tags, readme, RSS, Assets |
| Plugins & Themes | 100 Plugins | 447 Plugins | Versionserkennung (4 Methoden) + Echtzeit-CVE/CVSS-Korrelation |
| Sensible Dateien | 74 Pfade | 437 Pfade | wp-config-Backups, .env, SQL-Dumps, .git, Debug-Logs, PHP-Tools |
| Benutzer-Enumeration | 3 Methoden | 6 Methoden | Author-IDOR, REST-API, HTML-Parsing + oEmbed, Login-Fehler, XML-RPC |
| Sicherheits-Header | ✅ | ✅ | HSTS, CSP, X-Frame-Options, Referrer-Policy, Permissions-Policy |
| Fehlkonfigurationen | ✅ | ✅ | XML-RPC, Debug-Modus, Directory-Listing, Datei-Editor |
| Login-Sicherheit | ❌ | ✅ | 2FA, CAPTCHA, Brute-Force-Schutz, offene Registrierung, Passwortrichtlinie |
| Web-Crawl | ❌ | ✅ | robots.txt, sitemap.xml, HTML-Kommentare, Link-Entdeckung (Tiefe 1) |
| Anbieter | Am besten geeignet für | Geschwindigkeit | Kosten/Scan | Datenschutz |
|---|
| OpenAI gpt-4o-mini (Standard) | Bestes Preis-Leistungs-Verhältnis | ⚡ ~40s | 💰 ~$0.006 | 🔒 Standard |
| OpenAI gpt-4o | Produktionsqualität | ⚡ ~40s | 💰 ~$0.05 | 🔒 Standard |
| Anthropic claude-3-5-haiku | Datenschutzorientiert | ⚡ ~55s | 💰 ~$0.02 | 🔒 Erweitert |
| Ollama (Lokal) | Vollständige Privatsphäre | 🐢 ~28min | 💰 Kostenlos | 🔐 100% offline |
| Modus | Prüfungen | Zustimmung erforderlich | Ratenlimit |
|---|
| Sicher | Nicht-intrusiv | ❌ Nein | 5 req/s |
| Aggressiv | Tiefenscanning | ✅ Ja | 10 req/s |
| KI-Analyse | Schwachstellenanalyse | ✅ Ja | N/A |
| Dokument | Beschreibung |
|---|
| AI_INTEGRATION.md | Vollständiger KI-Einrichtungsleitfaden (alle 3 Anbieter) |
| CONSENT.md | Technische Details des Consent-Token-Systems |
| DATABASE_GUIDE.md | SQLite-Schema, Abfragen, Verwaltung |
| ETHICS.md | Rechtlicher Rahmen und ethische Richtlinien |
| REPORT_FORMAT.md | JSON-Schema und HTML-Spezifikationen |
| TESTING_GUIDE.md | Sicheres Testen mit der Docker-Lab-Umgebung |
| ROADMAP.md | Zukünftige Funktionen und Entwicklungspläne |